Size: a a a

2020 June 15

A

Arman in r0 Crew (KZ)
кто то заморочился, на казахском письмо
источник

n

novitoll in r0 Crew (KZ)
Arman
рассылается по корппочте
а можешь сам файлик скинуть? можно в ЛС
источник

U

User in r0 Crew (KZ)
Arman
кто то заморочился, на казахском письмо
Переводчик видимо
источник

U

User in r0 Crew (KZ)
Смысл затерялся)
источник

T

Thatskriptkid in r0 Crew (KZ)
Вообще, малварьщики могут заказать перевод
источник

H

Haki in r0 Crew (KZ)
это текст с рассылкой по COVID ?
источник

U

User in r0 Crew (KZ)
Thatskriptkid
Вообще, малварьщики могут заказать перевод
Да, но кажется с этим письмом не заморачивались) Интересно, что делает малварь
источник

U

User in r0 Crew (KZ)
Arman
рассылается по корппочте
Судя по гуглу, ворует инфу
источник

U

User in r0 Crew (KZ)
Хм, интересно. Много случаев false-positive с этим "трояном"
источник

T

Thatskriptkid in r0 Crew (KZ)
Может стилер.
источник

T

Thatskriptkid in r0 Crew (KZ)
Обычно VBA скрипт вставляют обфусцированный, который выполняет powershell и качает уже основную малварь. Классический такой случай
источник

T

Thatskriptkid in r0 Crew (KZ)
И они все в основном однотипные
источник

T

Thatskriptkid in r0 Crew (KZ)
Haki
это текст с рассылкой по COVID ?
ну
источник

T

Thatskriptkid in r0 Crew (KZ)
Я несколько такой малвари анализировал, но печаль была в том, что сам основной пейлоад уже как правило недоступен, к тому моменту когда малварь уже в публичных репозиториях лежит
источник

H

Haki in r0 Crew (KZ)
я думал оно все уже не используется
источник

H

Haki in r0 Crew (KZ)
потому что уже много отчетов
источник

T

Thatskriptkid in r0 Crew (KZ)
Haki
я думал оно все уже не используется
У нас просто ограничительные меры заново вводятся
источник

T

Thatskriptkid in r0 Crew (KZ)
Они еще активизируются я уверен
источник

F

Franky_T in r0 Crew (KZ)
плюс удачно такую хайповую новость выбрали) и прям четко в срок, у него вчера установили КВИ, сегодня уже рассылка
источник

T

Thatskriptkid in r0 Crew (KZ)
Thatskriptkid
Я несколько такой малвари анализировал, но печаль была в том, что сам основной пейлоад уже как правило недоступен, к тому моменту когда малварь уже в публичных репозиториях лежит
А основную малварь обычно располагают на взломанных сайтах. Вот один семпл, который я когдат осмотрел, распостранялся через кучу взломанных сайтов отелей
источник